- Apps uit Lovable, Bolt of v0, want die zetten Supabase er standaard onder.
- Data met echte verbanden: gebruikers, orders, projecten en wat ertussen hoort.
- Wie inloggen, opslag en wat servercode in één project wil houden.
- Wie later naar gewone Postgres wil kunnen, want dat is wat eronder staat.
Supabase review: de achterkant van je AI-app
Heb je een app laten bouwen met Lovable, Bolt of v0, dan is de kans groot dat Supabase de achterkant is. De korte versie: er staat een echte Postgres-database onder en dat is goed nieuws. Het minder goede nieuws is dat de standaardinstellingen ervan uitgaan dat jij de rechten regelt. Hieronder wat er staat, wat je ermee kunt en waar het misgaat.
Wat Supabase is
Geen eigen databasetechniek, maar Postgres met een verzameling diensten eromheen.
Supabase (supabase.com) geeft elk project een eigen Postgres-database. Postgres is de open-source relationele database die al decennia in productie draait, en dat is het belangrijkste dat je over Supabase moet weten: onderaan zit geen eigen bedenksel. Wat Supabase toevoegt is de laag eromheen: API's die automatisch uit je databaseschema komen, een dashboard, en diensten die je anders zelf zou bouwen.
In de praktijk werk je met vier onderdelen. De database zelf, met je tabellen en de verbanden ertussen, plus een REST- en GraphQL-API die Supabase uit je schema afleidt. Auth voor inloggen en accounts, met wachtwoorden, magic links, telefooncodes en tientallen sociale providers; sinds mei 2026 ook passkeys, in bèta. Storage voor bestanden en foto's, met een CDN en beeldbewerking erop. En Edge Functions, kleine stukken servercode in TypeScript die op verzoek draaien, bijvoorbeeld voor een betaling of koppeling. Daarnaast bestaan Realtime, voor live updates via websockets, en Vector, voor embeddings naast je gewone data.
Volledige openheid: OneDayBuild is onderdeel van Appfront en heeft geen commerciële band met Supabase. We bouwen prototypes en zien Supabase in dat werk vaak voorbijkomen; dit stuk komt daaruit, niet uit een testbank. Sta je nog voor de keuze zelf, begin dan bij database kiezen voor je MVP.
Voor wie het wel en niet werkt
Supabase past goed bij een app uit een AI-bouwer, en minder goed bij wie niemand heeft die meekijkt.
- Wie niemand heeft die de rechten nakijkt voordat de app naar buiten gaat.
- Data die je liever als spreadsheet bekijkt en met de hand bijwerkt; daar past Airtable beter.
- Projecten die lang stil kunnen liggen, want een gratis project pauzeert bij inactiviteit.
- Wie een beheerscherm voor collega's verwacht; het dashboard is een databasetool.
Wat het goed doet
De sterke punten komen bijna allemaal uit één keuze: er staat echte Postgres onder.
Standaard Postgres
Gewone SQL, indexen, views, foreign keys en tientallen extensies. Kennis en gereedschap van elders werken hier, en een export is een gewone databasedump in plaats van een gesloten formaat.
Randzaken zitten erbij
Auth en Storage halen twee klussen weg die je anders zelf bouwt: accounts, wachtwoordherstel en sociale logins, en bestanden naar S3-compatibele opslag met een CDN ervoor.
AI-tools kennen het
Supabase meldde in juni 2026 dat agents inmiddels de meeste nieuwe databases op het platform aanmaken. Gevolg: een prompt over Supabase levert vaker werkende code op dan over een obscuur alternatief.
Waar je tegenaan loopt
De eerste is de belangrijkste, en tegelijk de meest onderschatte.
Supabase laat de browser direct met de database praten. Dat kan omdat je app een publieke sleutel meekrijgt, de anon key, die in de code van je site zit en dus voor iedereen te lezen is. Wat voorkomt dat een willekeurige bezoeker daarmee je gebruikerstabel opvraagt, is row level security: regels op tabelniveau die per rij bepalen wie wat mag. Supabase beschrijft ze zelf als een voorwaarde die aan elke query wordt geplakt en waarschuwt in de documentatie dat row level security altijd aan moet staan op tabellen in een blootgesteld schema.
Precies daar gaat het bij AI-gebouwde apps mis. Maak je een tabel via de tabel-editor, dan staat row level security aan. Maakt een tool de tabel via SQL, wat vrijwel altijd gebeurt, dan staat het uit tenzij het model het expliciet aanzet. In 2025 leidde dat tot CVE-2025-48757, waarbij tabellen in met Lovable gebouwde apps zonder inloggen te lezen en te schrijven waren. Lovable betwist die kwalificatie en legt de verantwoordelijkheid bij de bouwer van de app. Wie ook gelijk heeft: het is jouw data. Supabase scherpte de standaard in april 2026 aan: nieuwe tabellen in het publieke schema komen niet meer automatisch in de Data API en je moet ze expliciet vrijgeven, vanaf 30 oktober 2026 in alle projecten. Dat helpt, maar het vervangt geen controle. Wat je moet nalopen staat in je AI-app beveiligen.
- De gratis laag pauzeert. Een project op het gratis plan gaat na een tijd zonder gebruik in de pauzestand en moet je handmatig weer starten. Lastig als je je demo later ineens wil tonen. Betaalde plannen kennen die pauze niet.
- Connecties zijn de eerste muur bij groei. Postgres heeft een maximum aan gelijktijdige verbindingen, gekoppeld aan de rekenkracht die je afneemt. Supabase zet er een pooler voor, Supavisor, maar Auth, Storage en de API's vissen uit diezelfde vijver. Zie hoeveel gebruikers een prototype aankan.
- Eruit gaan is drie verhuizingen. Je database dump je en zet je elders terug, dat is de winst van Postgres. Maar je gebruikers zitten in een apart auth-schema dat niet in een standaarddump meekomt, je bestanden staan buiten de database, en je edge functions zijn voor de Deno-omgeving van Supabase geschreven.
- De regio kies je één keer, bij het aanmaken. Er zijn EU-locaties, onder meer Frankfurt, Ierland, Parijs en Stockholm. Supabase tekent er zelf bij aan dat regiokeuze bepaalt waar je data staat en geen bewijs van naleving is. Zie klantdata in AI-tools en de AVG.
Hoe het zich verhoudt tot de alternatieven
Welk alternatief in beeld komt, hangt af van wat je erin stopt.
Firebase van Google is de bekendste tegenhanger. Dat is documentgeoriënteerd: je bewaart losse objecten in plaats van tabellen met relaties. Voor eenvoudige data werkt dat prima, maar zodra je vragen stelt die over meerdere entiteiten lopen is een relationele database prettiger. Airtable en soortgelijke spreadsheet-databases zijn een andere categorie: die kies je als mensen de data zelf willen bijwerken, niet als je app er continu naar schrijft.
Aan de andere kant staan de kale Postgres-hosters: alleen een database, zonder inloggen, opslag of functies. Netter als je al een eigen backend hebt, meer werk als je die niet hebt. Je kunt Supabase ook zelf hosten, met Docker of Kubernetes, maar dan mis je een deel van de platformdiensten en ben je zelf verantwoordelijk voor back-ups, updates en monitoring. Wat de achterkant maandelijks doet, hoort bij de terugkerende kosten van een eigen app.
Ons oordeel
Een goede plek om te landen, met één huiswerkopdracht die je niet mag overslaan.
Heeft de tool waarmee je bouwde Supabase eronder gezet, dan is dat geen slechte uitkomst. Je zit op standaard Postgres, inloggen en opslag werken, en er is een uitweg. Voor een prototype dat een idee moet aantonen is dat ruim genoeg.
Maar een app die uit zo'n bouwer rolt is niet af omdat hij werkt. Voordat je hem aan echte gebruikers laat zien, wil je van elke tabel weten of row level security aan staat en welke regel eraan hangt, wat er via de Data API zichtbaar is en waar je data staat. Dat is geen groot project, maar niemand doet het voor je. Zie ook wanneer een prototype productierijp is en een Lovable-app naar productie brengen.
Bij OneDayBuild leveren we in één werkdag een klikbaar prototype en zetten we die achterkant meteen goed neer. Of jouw idee in zo'n dag past, loop je na met de kan-dit-in-1-dag-check. Zit je al vast op een app uit een AI-bouwer, kijk dan bij vastgelopen met een AI-app-builder.
Veelgestelde vragen
Wat is Supabase precies?
Supabase geeft elk project een eigen Postgres-database met een laag diensten eromheen: REST- en GraphQL-API's uit je schema, inloggen en gebruikersbeheer, bestandsopslag, serverloze edge functions, live updates en opslag van vector-embeddings. De database eronder is standaard Postgres.
Is Supabase veilig voor een app die met AI is gebouwd?
Dat hangt af van row level security. Een Supabase-app deelt een publieke sleutel met de browser, dus een tabel zonder regels is door iedereen op te vragen. Tabellen die via SQL worden aangemaakt, en dat doen AI-tools, hebben row level security niet automatisch aan. Loop elke tabel na voordat je live gaat.
Wat is row level security?
Regels op tabelniveau die per rij bepalen wie hem mag zien of aanpassen. Supabase beschrijft het zelf als een voorwaarde die aan elke query wordt geplakt. Zonder zulke regels is de inhoud van een blootgestelde tabel voor iedere bezoeker leesbaar.
Blijft een gratis Supabase-project bestaan als ik er niets mee doe?
Het project verdwijnt niet, maar op de gratis laag gaat het na een tijd zonder activiteit in de pauzestand en moet je het handmatig weer starten. Betaalde plannen kennen die pauze niet, en dat is voor een demo het belangrijkste verschil.
Kan ik mijn Supabase-data in de EU laten staan?
Ja. Bij het aanmaken van een project kies je een regio, en daar zitten EU-locaties bij, onder meer Frankfurt, Ierland, Parijs en Stockholm. Supabase tekent er zelf bij aan dat een regiokeuze bepaalt waar je data staat en geen bewijs van naleving is.
Wat gebeurt er als ik van Supabase af wil?
Je database kun je exporteren en op elke Postgres-server terugzetten. Je gebruikers, je bestanden en je edge functions gaan niet mee in die export: het auth-schema en de opslag zitten erbuiten en de functies zijn voor de omgeving van Supabase geschreven. Reken op drie losse verhuizingen.